Skip to main content
Toda requisição é autenticada com uma chave de API enviada como bearer token:
Uma chave pertence a uma conta e carrega seu próprio conjunto de permissões. Nenhuma URL recebe identificador de conta: a conta é sempre derivada da chave. Crie e gerencie chaves no painel.

Tipos de chave

Nunca coloque uma chave secreta no front-end, em repositórios ou em logs. Ela não pode ser recuperada depois de emitida, apenas rotacionada.
Os recursos de checkout do pagador usam o clientSecret da sessão, não uma chave. Veja Sessões de checkout.

Hosts

A API é única. O ambiente é definido pelo host, e a chave de teste só funciona no sandbox. Os SDKs upag e upag-js escolhem o host pela chave (sk_test_ e pk_test_ usam o sandbox) e aceitam baseURL para sobrescrever.

Permissões

Cada endpoint exige uma permissão. Se a chave não a tiver, a requisição é rejeitada com 403 antes de qualquer regra de negócio. As permissões usam semântica AND, e uma chave sem permissão em um recurso ainda pode usar os demais. * significa read e write. A permissão necessária aparece no topo de cada página da Referência.

Identificar a chave

GET /me devolve a conta, o tipo e as permissões da chave que fez a chamada. Funciona com qualquer tipo de chave.

Falhas de autenticação

Exemplo